
Proof-of-Concept für die Offenlegung absoluter Pfade in Veno File Manager 4.4.9 über eine nicht authentifizierte GET-Anfrage an ein Debug-Skript, das das Anwendungsverzeichnis des Servers offenlegt.
Offenlegung des absoluten Pfads in /vfm-admin/assets/zipstream/grandt/relativepath/RelativePath.Example1.php im Veno File Manager Projekt 4.4.9 ermöglicht es einem nicht authentifizierten Angreifer zu erfahren, in welchem Systemverzeichnis der Anwendungscode ausgeführt wird, indem er eine GET-Anfrage an den Endpunkt sendet.
